Što se dogodilo?
Gostujući članak Christopha Tonniera, direktora Technology Centera u tvrtki telent GmbH, objavljen u časopisu Protector, obrađuje rastući izazov cybersigurnosti za kritičnu infrastrukturu (KRITIS) u prometnom sektoru. Ključna poruka: sve veće stapanje IT i OT sustava (operativne tehnologije) u željezničkom prometu, kontroli zračnog prometa i pomorskom sektoru stvara nove prilike za digitalizaciju, ali istovremeno i nove površine za napad. Prometne mreže moraju biti u stanju obraniti se od kibernetičkih napada, a da pritom same zaštitne mjere ne ugroze rad sustava.
Detalji
Članak ističe ključnu razliku: dok se kibernetički incident u klasičnom IT-u prvenstveno odnosi na povjerljivost i integritet podataka, u operativnoj tehnologiji dodatno je potrebno očuvati dostupnost fizičkih procesa. Automatsko gašenje sustava, koje se u IT-u smatra razumnom zaštitnom reakcijom, u OT okruženjima može ugroziti kritične procese – primjerice ako željeznički prijelaz iznenada prestane biti pouzdano osiguran ili ako centar za upravljanje postane nesposoban za djelovanje.
Kao scenarij prijetnje, članak navodi (za sada hipotetski) slučaj: napadač manipulira upravljanjem željezničkim prijelazom dok se vlak približava, te onesposobljava rampe ili signale. Rano otkrivanje ovdje bi moglo omogućiti protumjere prije nego što dođe do ljudskih žrtava.
U regulatornom smislu, članak upućuje na Zakon o IT sigurnosti 2.0 i Direktivu NIS-2, koji operatere obvezuju da svoju infrastrukturu osiguraju prema najnovijim tehničkim standardima, ostanu sposobni za djelovanje u slučaju teških napada te to i dokažu. Za to su potrebne analize rizika, primjerene zaštitne mjere i sustavi za otkrivanje napada.
Posebnu operativnu prepreku, prema članku, predstavljaju dugi životni ciklusi OT sustava: dok se IT komponente uglavnom obnavljaju nakon nekoliko godina, upravljačke komponente često rade desetljećima. Mnogi signalizacijski postavi, sustavi upravljanja signalima i sustavi vođenja izgrađeni su u vrijeme kada cybersigurnost još nije bila kriterij dizajna – šifriranje i kontrola pristupa često nedostaju u starijim protokolima, a potpuna zamjena obično nije izvediva.
Konkretne zaštitne mjere iz članka
- Analiza rizika specifična za postrojenje kao polazna točka za procjenu realnih scenarija napada i njihovih posljedica
- Metode šifriranja ovisno o tehničkom okruženju: Layer 2 (MACsec), Layer 3 (IPsec-VPN) ili protokoli temeljeni na TLS-u, ukoliko ih sustavi podržavaju
- Segmentacija mreže s jasno definiranim sigurnosnim zonama i nadziranim prijelazima kako bi se ograničilo širenje u slučaju napada
- Odvajanje upravljačkih razina od uredske mreže – bez izravne dostupnosti
- Sigurni udaljeni pristupi, jasni koncepti uloga i ovlaštenja te kontinuirani nadzor
- Strukturirano upravljanje ranjivostima i zakrpama, prilagođeno prema važnosti pojedinog sustava
- Redundantni komunikacijski putevi u slučaju da veza zakaže ili bude ograničena iz sigurnosnih razloga
Kontekst
Za prometni sektor kao KRITIS područje, razvoj opisan u članku posebno je relevantan jer je ovdje cybersigurnost izravno povezana s fizičkom sigurnošću. Za razliku od, primjerice, uredske komunikacije, ispad sustava u željezničkom prometu, na upravljanju tunelima ili u sustavima upravljanja prometom može ugroziti ljudske živote. Članak također upućuje na ransomware napade na europske željezničke operatere i logističke tvrtke kao dokaz da su fizički transportni lanci već odavno u fokusu digitalnih iznuđivača. Geopolitičke napetosti, prema članku, također povećavaju rizik od ciljane sabotaže, dok napadi potpomognuti umjetnom inteligencijom povećavaju brzinu i skalabilnost napada.
Zanimljiva je tvrdnja da klasični IT sigurnosni pristupi – poput refleksnog gašenja sustava u slučaju sumnje – mogu biti kontraproduktivni u OT kontekstu. Sigurnosne i rezervne razine moraju biti osmišljene tako da se i u slučaju kvara zadrži definirano, kontrolirano operativno stanje.
Praktični savjeti
Iz članka se mogu izvesti sljedeće preporuke za operatere prometne infrastrukture:
- Zaštitne mehanizme treba naknadno ugraditi u postojeće upravljačke i komunikacijske mreže bez izmjene njihovih kritičnih funkcija – potpuna zamjena starih OT sustava obično nije realna
- Redovito ponovno procjenjivati arhitekturu i konfiguracije, jer prijašnje najbolje prakse mogu zastarjeti
- Nove zaštitne postupke treba testirati u stvarnim radnim uvjetima kako bi se isključile kritične latencije ili kvarovi
- Sustavi za otkrivanje napada moraju biti povezani s jasnim procesima reakcije, jer ransomware sve češće djeluje po obrascu „prvo špijunirati, zatim prijetiti“
- Redovito vježbati planove za izvanredne situacije – sama dokumentacija nije dovoljna, procesi moraju funkcionirati i pod vremenskim pritiskom
- Rad, administracija, sigurnost i, po potrebi, tijela za odobravanje trebaju od početka zajednički planirati kako bi se spriječilo da restriktivna sigurnosna rješenja u svakodnevnom radu postanu prekomplicirana
- Odabrati postupan pristup i za svaku mjeru provjeriti: doprinos sigurnosti, utjecaj na dostupnost, praktičnu izvedivost
Pogled unaprijed
Članak jasno pokazuje da se modernizacija mreže i cybersigurnost u prometnom sektoru ubuduće više ne smiju promatrati odvojeno. Sigurne IP mreže, kontrolirane migracije, segmentirane arhitekture, zaštićeni udaljeni pristupi i kontinuirani sigurnosni nadzor trebaju se od početka planirati zajedno. S obzirom na pooštrene regulatorne zahtjeve kroz NIS-2 i Zakon o IT sigurnosti 2.0, operateri također moraju biti u stanju sustavno dokazati da njihove sigurnosne mjere ne ugrožavaju stabilan rad sustava – nove ili izmijenjene sustave potrebno je testirati u definiranim uvjetima prije primjene u praksi. Središnja poruka gostujućeg članka: sigurnost koja zaustavlja rad promašuje svoj cilj jednako kao i sustav koji je jednostavan za korištenje, ali nedovoljno zaštićen. Potrebna je odgovarajuća ravnoteža između zaštite, dostupnosti i upravljivosti.